Kyberturvallisuustutkija osoitteessa Sophos X-Ops on tunnistanut hienostuneen kampanjan, jossa uhkatoimijat hyödyntävät kasvavaa kiinnostusta tekoälyyn haittaohjelmien levittämiseen. Operaatio perustuu vilpilliseen verkkosivustoon, joka jäljittelee vakuuttavasti Clauden, kehittämän tekoälyavustaja Clauden, virallista käyttöliittymää. Antrooppinen.
Ohjatakseen liikennettä verkkosivustolle hyökkääjät käyttivät hakukoneoptimointia (SEO) ja haitallisia hakusanamainoksia. Hakutuloksia manipuloimalla he pystyivät ohjaamaan laillisia tekoälytyökaluja etsivät käyttäjät väärennetylle verkkotunnukselle.
Tämä menetelmä antaa uhkatoimijoille mahdollisuuden kohdistaa hyökkäyksensä ihmisiin, jotka aktiivisesti etsivät tekoälyyn liittyviä työkaluja ja latauksia, mikä lisää onnistuneen tartunnan todennäköisyyttä.
Tunnettujen hyökkäysketjujen uudelleenmuokkaus
Kampanjan alustava analyysi osoitti, että se seurasi tunnettua PlugX-hyökkäysketjua, menetelmää, jota useat uhkatoimijat usein käyttävät. Sophosin tutkijat kuitenkin havaitsivat, että vaikka tekniikat näyttivät tutuilta, hyötykuorma oli itse asiassa aiemmin tuntematon takaovi.
Tämä viittaa siihen, että uhkatoimijat kehittävät aktiivisesti vakiintuneita hyökkäysmenetelmiä uusien ja vaikeammin havaittavien haittaohjelmien toimittamiseksi sen sijaan, että turvautuisivat vanhempiin ja staattisiin strategioihin.
Hyökkäyksen tekninen toteutus on erityisen huomionarvoista, koska laillisia ohjelmistoja käytetään tietoturvaratkaisujen ohittamiseen.
Tartuntaketjuun liittyy luotettava ja digitaalisesti allekirjoitettu virustorjuntakomponentti, jota väärinkäytetään DLL-sivulatauksen avulla. Tämä mahdollistaa haitallisen koodin suorittamisen laillisen prosessin varjolla, mikä vaikeuttaa perinteisten tietoturvatuotteiden havaitsemista ja estämistä.
Muistipohjaiset latausohjelmat ja edistyneet haittaohjelmat
Kampanjassa käytetään muistiin perustuvaa Donitsilaturi suorittaakseen haitallisia ohjeitaan. Donut on sijainnista riippumaton kehys, joka mahdollistaa VBScript-, JScript- ja .NET-kokoonpanojen suorittamisen suoraan järjestelmämuistissa.
Välttämällä tiedostojen kirjoittamista kiintolevylle hyökkääjät pienentävät digitaalista jalanjälkeään ja voivat ohittaa monia päätepisteiden tunnistus- ja reagointijärjestelmiä (EDR), jotka ensisijaisesti valvovat tiedostojen luomista ja muokkaamista.
Laaja väärennettyjen verkkotunnusten verkosto
Tutkinta osoittaa, että väärennetty Claude-verkkosivusto ei ole yksittäistapaus. Sophosin tutkijat tunnistivat laajemman epäilyttävien infrastruktuurien verkoston ja useita kopioituja verkkotunnuksia. Jotkut verkkosivustoista teeskentelivät myös edustavansa tunnettuja tietoturvatoimittajia, mikä viittaa siihen, että operaatio on osa suurempaa ja organisoituneempaa kyberrikollisuuden ekosysteemiä.

Laajempi verkosto osoittaa korkeatasoista suunnittelua ja resurssien kohdentamista. Tekemällä itsensä tietoturvayrityksiksi ja tunnetuiksi teknologiatoimittajiksi hyökkääjät pyrkivät herättämään luottamusta ja vaikuttamaan laillisilta jopa varovaisempien käyttäjien silmissä.
Tutkijat huomauttavat, että tämäntyyppinen monitahoinen menetelmä osoittaa, kuinka nopeasti järjestäytyneet kyberrikollisryhmät voivat hyödyntää nousevia teknologiatrendejä.
Sophosin uhkatutkimuksen johtaja, Gabor Szappanos, kommentit:
”Tämä vielä paljastamatta oleva kampanja, jossa käytetään väärennettyä Claude-sivustoa haitallisen mainoskampanjan peitemateriaalina, on viimeisin sarjassa hyökkäyksiä, joissa uhkatoimijat hyödyntävät suosittuja tekoälybrändejä haittaohjelmien ja takaporttien levittämiseen.”
Hän jatkaa:
”Erinomaista on laaja-alainen pyrkimys välttää havaitseminen. Uhkatoimijat käyttivät uudelleen vakiintuneita tekniikoita, kuten DLL-sivulatausta, samalla muuttamalla hyötykuormaa ohittaakseen perinteiset tietoturvatyökalut.”
”Tässä tapauksessa G DATAn allekirjoitettua virustorjuntapäivitystä käytettiin väärin haitallisen DLL-tiedoston sivulataukseen, joka purki ja suoritti Donut-komentotulkkikoodin ennen aiemmin tuntemattoman takaoven käyttöönottoa, jolle annoimme nimen 'Beagle'.’
Tutkijat huomauttivat myös, että samaa XOR-avainta on käytetty uudelleen useissa Donitsin esimerkeissä aiemmin tänä vuonna, mikä viittaa siihen, että kyseessä on toimijoiden pitkäaikainen kehitysaskel. TTP:t (taktiikat, tekniikat ja menettelytavat).
Samaan aikaan haittaohjelmien jakelu ja komento- ja valvontainfrastruktuuri olivat saman verkkotunnuksen alaisuudessa, mutta ne oli tarkoituksella isännöity eri pilvipalveluntarjoajilla sammuttamisen ja seurannan vaikeuttamiseksi.

Tekoälyn kaappauksen odotetaan lisääntyvän
Tekoälytyökalujen yleistyessä sekä yksityis- että työelämässä tutkijat odottavat tämän tyyppisen "tekoälyn kaappauksen" lisääntyvän.
Sen sijaan, että keskityttäisiin pelkästään sovellusten poikkeaviin käyttäytymismalleihin, kuten laillisten tietoturvatyökalujen odottamattomiin latauksiin DLL-tiedostot, suosittelee Sophos että organisaatiot ottavat käyttöön tiukempia käytäntöjä, joiden mukaan ohjelmistoja saa ladata vain virallisista ja varmennetuista lähteistä.
Suositukset organisaatioille
Tutkimus korostaa kaikkien ohjelmistolatausten lähteen varmistamisen tärkeyttä. Organisaatioita ja yksityishenkilöitä kehotetaan olemaan erittäin varovaisia tekoälyyn liittyvien työkalujen tai sovellusten kanssa, joita jaetaan virallisten markkinapaikkojen tai kehittäjien omien verkkosivustojen ulkopuolella.
Tietoturvatiimien tulisi myös keskittyä järjestelmämuistin poikkeavuuksien valvontaan ja DLL-sivulatausyritysten tarkasteluun, vaikka käytettäisiin laillisia ja allekirjoitettuja suoritettavia tiedostoja.
Hyökkääjien kehittäessä jatkuvasti toimitusmenetelmiään, korkea digitaalinen tietoisuus ja selkeät ohjelmistojen hankintakäytännöt ovat edelleen tehokkaimpia suojakeinoja tällaisia sosiaaliseen manipulointiin perustuvia hyökkäyksiä vastaan.








